venerdì 23 maggio 2014

La violazione di eBay: le risposte alle domande che inevitabilmente essere chiesto

Ecco come di solito funziona: qualcuno big viene violato o un grave rischio viene divulgato poi tutta una serie di articoli di pop-up con journos citare gente come me su tutte le stesse domande che inevitabilmente vengono rivolte. Ho fatto un po 'di oggi sulla scia dell'attacco eBay così ho pensato che piuttosto che avere questi uno su un conversazioni che poi vengono dispersi in tutto il luogo, mi piacerebbe catturare un mucchio di risposte da discussioni che 'ho avuto qui.
Solo una cosa - è molto primi giorni nella vita di questo incidente, anzi è meno di 24 ore da quando eBay ha chiesto a tutti di cambiare le loro password . Con questo in mente, ecco cosa la gente si chiede e quello che ho potuto contribuire alla discussione:

Che cosa è successo?

Sembra che le credenziali di un numero di dipendenti sono stati compromessi che poi ha consentito l'attaccante (s) per accedere alla rete di eBay e esfiltrare dati dei clienti tra cui nome, "criptato" password, e-mail e indirizzi fisici, telefono e data di nascita. Questo sembra essere accaduto alcuni mesi fa, a febbraio e marzo, ma sembra che è appena stato scoperto adesso.

Come è potuto accadere?

Gli attacchi di phishing rimangono uno dei mezzi di maggior successo di estrazione di credenziali da parte di persone in modo che sarebbe un candidato probabile, come sarebbe il semplice fatto che le persone riutilizzano le credenziali ad un ritmo allarmante e un compromesso in una risorsa spesso porta ad uno in un altro (anche se io non hanno idea dei requisiti di rotazione la password interne di eBay). Non è ancora chiaro se tali credenziali fossero sufficienti per l'attaccante di accedere ai sistemi interni direttamente senza un secondo fattore di autenticazione o no (cioè avevano bisogno di VPN e di una RSA token di prima).

Che cosa ha fatto eBay fare il male?

La risposta più ovvia è che ha impiegato molto tempo per rilevare l'intrusione - due o tre mesi, da l'aspetto di essa. Naturalmente era più di un semplice intrusione, però, non solo non gli attaccanti guadagnano l'accesso alla rete di eBay con le credenziali dei dipendenti, sono anche riuscito a trapelare i dati senza rilevamento tempestivo. Questo è un argomento che viene spesso in quartieri INFOSEC - come ben attrezzata è un'organizzazione di identificare quando i dati vengono rubacchiato? Forse non molto ...

Come mai info sulle carte di credito non è stato ottenuto?

Con ogni probabilità, eBay applicata molto diversi controlli di sicurezza per le loro informazioni di pagamento per quello che hanno fatto i loro dati personali. Si tratta di due diverse classi di dati e in effetti vengono sotto controlli separati, vale a dire le informazioni delle carte di pagamento sia soggetto a PCI DSS. I dati sono stati abbastanza probabile sandbox in un angolo diverso di infrastrutture della società ed è stato oggetto di diversi controlli di accesso. Non è come i dati delle carte sarebbero stati appena seduto lì in colonne di database accanto agli altri dati violato.
Per lo stesso motivo, cerchiamo di ri-leggere il loro messaggio in questa:
non abbiamo alcuna prova che le informazioni finanziarie o carta di credito del cliente è stato coinvolto
Quello che viene implicito è che l'assenza di prove è prova di assenza e che non è sempre il caso. Ci sono stati molti esempi precedenti in cui si sono verificati gli attacchi e le aziende emesso dichiarazioni sulla portata della violazione soltanto a rivedere verso l'alto di lì a poco, a volte più volte.

Potrebbe altri dati all'interno di eBay hanno avuto accesso?

Una pratica comune tra gli attaccanti è quello di "pivot" tra i vari servizi all'interno di un ambiente compromesso. Ad esempio, le credenziali possono aver concesso l'accesso all'applicazione web che ha permesso il recupero dei dati utente, potrebbe che le informazioni sono poi stati utilizzati per spostarsi lateralmente tra gli altri servizi e tirare altre classi di dati? Molto probabilmente e inevitabilmente la capacità di fare questo è abbastanza comune, soprattutto nelle organizzazioni più grandi con una vasta gamma di servizi.
La domanda più pertinente nel caso di eBay è che se questa attività era ancora rilevabile. Soprattutto se si stava avvenendo sotto le identità dei dipendenti legittimi, quale grado di fiducia hanno che le richieste orchestrati dalla aggressore sono stati effettivamente catturati e possono essere identificati? In teoria, sì, altri dati avrebbero potuto essere letta, ma senza conferma (o smentita enfatica) da eBay, possiamo solo speculare.

Sono state le password "criptate" o "hash"?

E 'sempre difficile dire perché i termini sono usati in modo intercambiabile, quando in realtà sono due molto diversi, i processi crittografici molto discreti. eBay ha detto (sottolineatura mia):
Come risultato, un database contenente crittografato password e altri dati non finanziarie è stata compromessa.
Si potrebbe sperare che ciò che realmente voleva dire era fortemente password "hash", ma abbiamo bisogno di capire che fraseggio in questo stato non risuona altrettanto bene con il pubblico prevalentemente consumer che stanno parlando al loro annuncio. Sì, stanno chiedendo alla gente di cambiare le loro password, e che può leggere come se non hanno sufficiente fiducia nel loro attuazione crittografia (chiave di esposizione o di algoritmo di hashing debole), ma ovviamente questo è anche un esercizio di culo che copre il loro nome.

Non dovrebbero solo hanno reimpostare la password di tutti per loro?

Di solito non vediamo questo fatto e, in particolare, nel caso di eBay sarebbe un argomento difficile da fare. In primo luogo, se le password sono state conservate crittografica e c'è un ragionevole grado di certezza che non potevano essere ripristinate in testo normale, un reset potrebbe essere eccessivo. Naturalmente sarà ancora chiedere ai clienti di cambiare se stessi (vedi l'asino-copertura già citato), ma possono avere un impatto reale.
In secondo luogo, si sta parlando di invio di 145m di password e-mail di reset e chiedendo a tutti di venire a ebay.com a circa lo stesso tempo ed eseguire un processo intensivo della CPU tramite un (si spera) algoritmo di hash crittografico laborioso. Questo ha tutta una serie di conseguenze sulla disponibilità di un servizio della scala di eBay e potrebbe portare a loro in modo efficace DDoS'ing stessi. Per inciso, eBay reimpostazione delle password richiedono di verificare la vostra identità via email o SMS prima così almeno l'attaccante non può semplicemente cambiare la password di qualcuno senza prima compromettere altri servizi.
In terzo luogo, se fossero sinceramente preoccupati per gli attaccanti che si collegano con le credenziali rubate poi avrebbero emetteranno un reset piuttosto immediato che ha gravi implicazioni di usabilità per le persone che utilizzano il sistema. Non solo è che dolorosa in termini di user experience, ma sarebbe inevitabilmente causare un picco enorme nel numero di chiamate di assistenza che avevano. Ancora una volta, un sacco di ramificazioni.

Chi avrebbe potuto fare questo?

Cosa c'è di interessante in merito a questa situazione è che i dati non sembra aver emerso all'interno di ogni sorta di breve lasso di tempo di quando è stato ottenuto. Non si è alzato su Pastebin o dei soliti hacktivisti ritrovi e anzi ci si aspetterebbe di eBay per essere in grado di proteggere questo tipo di informazioni da script kiddie con troppo tempo sulle loro mani. E 'improbabile che si trattava di un attacco opportunista come, ad esempio, Campana .
Poi ci sono i criminali di carriera; questi sono i ragazzi che fanno una vita fuori di compromettere i dati e poi venderlo. Ma se così fosse, avremmo probabilmente visto questa superficie questione molto prima come abbiamo fatto con target e in molti altri incidenti in anticipo. Certo, le carte di credito a quanto pare non sono stati esposti, ma anche i dati che è stato accusato di essere stato violato ha valore in metropolitana. E 'possibile che non era criminali o che semplicemente non hanno ottenuto dati di valore sufficiente.
Che lascia l'altra classe di attaccante - lo Stato-nazione. Abbiamo tutti più o meno accettato che i nostri peggiori timori riguardanti l'intrusione del governo sono stati veramente bene e realizzato in passato, così che è certamente una possibilità e anzi avrebbero le risorse per trovare modi in nessuna parte si misero le loro menti. Io non intendo necessariamente la NSA (ricordate quando abbiamo usato per essere preoccupati per la Cina?!), Ma il semplice fatto che si dispone di 145 persone in una delle più grandi piazze del mondo, pone inevitabilmente come una proposta interessante per molti attori statali diverse .

Che altro avrebbero potuto fare?

E 'difficile dire senza conoscere i dettagli così posso speculare solo sulla base di quello che sappiamo. La più evidente omissione nella loro rivolto pubblicamente presenza web è la mancanza di autenticazione a due fattori. A mio parere, ci stiamo rapidamente avvicinando un'era che ricorda di quando SSL è iniziato guadagnando tanto risalto tutti quegli anni fa - se le attività web di valore non stanno attuando 2FA, i clienti sono sempre più insoddisfatti. Anche se non necessariamente aiutare ad evitare questo incidente corrente, 2FA attenua in modo significativo l'impatto, se le password sono stati effettivamente recuperati e screpolate. Per inciso, PayPal ha una implementazione 2FA già così almeno tale opzione è disponibile sul lato soldi della maggior parte delle interazioni eBay.
Edit: A quanto pare la 2FA da PayPal può essere utilizzato anche con eBay. Non c'è nessuna info sulla pagina password di eBay su questo, né sulla pagina su come creare una password.
Chiaramente l'altra questione importante essi saranno pongono è se non avrebbero potuto fare di più per tenere gli attaccanti fuori dalla rete, se hanno effettivamente utilizzano le credenziali di personale e la risposta è semplice in retrospettiva - "sì"! Cosa possono fare diversamente sarà, ovviamente, dipendono dal vettore di attacco usato ma è chiaro che c'è una carenza. Stessa ancora in termini di rilevazione exfiltration dati - se ampie fasce di dati esistevano le premesse, dovrebbero non hanno saputo prima? Probabilmente.
E, infine, se i conti del personale compromessi hanno mai avuto così tanto l'accesso a un così grande volume di dati importanti? Voglio dire dovuto, diciamo, Mary nei conti essere in grado di tirare 145m identità fuori dal sistema? Non è ancora chiaro quanti record sono stati compromessi ma chiaramente era sufficiente a costituire un grave incidente che potrebbe essere stato evitato da più stringente l'applicazione del principio del privilegio minimo .

Almeno è facile cambiare la password di un sicuro, giusto?


No. Appena una settimana dopo aver scritto su Il "Cobra Effect" che è invalidante pasta su campi password , trovo che non posso copiare una password casuale forte dal mio gestore di password preferita ma deve invece digitare manualmente in un sottoinsieme dei caratteri ( la mia solita lunghezza è fattibile inserire manualmente - due volte). Così scrivo tutto e ...

lunedì 19 maggio 2014

Il "Cobra Effect" che è invalidante pasta su campi di password

Il "Cobra Effect" che è invalidante pasta su campi di password

Purtroppo, la gente del posto intraprendenti hanno visto le cose diversamente e interpretato il "cash per cobra" regime come una dannata buona ragione per iniziare ad allevare serpenti e rastrellando in dollari. Avendo ora visto la falla nella loro logica originale, i pon demolite rapidamente il significato regime non più di serpente taglie. Naturalmente l'unica cosa per la gente del posto a che fare con loro cobra ormai senza valore era di lasciarli liberi in modo che possano cercare una bella accogliente insediamento britannico da qualche parte.
Questo divenne noto come effetto Cobra o in altre parole, una soluzione ad un problema che rende di fatto il tutto molto peggio. Ecco una realizzazione moderna del Effect Cobra si riferisce alla capacità di incollare la password in un campo di login:
Diciamo solo consentire le sfumature di quello di affondare in un attimo ...
Immagino che Steve stava immaginando eserciti di hacker d'elite che lavorano attraverso dizionari di password con il vecchio CTRL-C / CTRL-V e laICO poi spazzare e prendere British Gas 'montata con orgoglio certificato di sicurezza giù dal muro nel foyer. Quello è circa il meglio che posso venire con, ma cerchiamo di non fissano, British Gas qui, questo è un problema molto più ampio che solo loro.

Per la vostra sicurezza, abbiamo disabilitato copia delle password

Per quanto riguarda i tweet INFOSEC divertenti vanno, British Gas ha fatto un ottimo lavoro, ma ci sono molti altri che rifiutano anche la capacità di incollare nel campo password pure, anche se con meno humor:

venerdì 16 maggio 2014

Ricerca e Strumenti per lo sviluppo Android sicura

La Zona mobile è presentato da New Relic e Verivo. New Relic è uno strumento di monitoraggio delle prestazioni e dispone di una T-Shirt dati Nerd con il tuo nome su di esso se ti iscrivi. Verivo è un'impresa piattaforma mobile app progettata per semplificare radicalmente la complessità di costruzione, la sicurezza e il controllo applicazioni aziendali personalizzate.
Applicazioni Android affrontare alcuni problemi di sicurezza, come ad esempio la possibilità di attività dirottamento (in cui le applicazioni non-così-amichevoli intercettare intenti pensati per altre applicazioni e potenzialmente possono raccogliere dati privati). Quindi, se siete preoccupati per la sicurezza, si può sempre e solo scaricare una app anti-virus snazzy-guardare e sperare per il meglio , o si potrebbe verificare che le applicazioni sviluppate siano sicuri.
Da Will Klieber e Lori Flynn presso la Carnegie Mellon arriva uno sguardo ad alcune interessanti ricerche in analisi di sicurezza per lo sviluppo di Android in un progetto chiamato scala mobile.Secondo Klieber, una chiave di lettura di questi tipi di problemi di sicurezza di Android è essere in grado di monitorare il flusso dei dati. E 'importante sapere che cosa sta succedendo dove, e l'affidabilità e la sicurezza di ogni località:
A volte il flusso di informazioni può provenire da una fonte altamente sensibile in un luogo che non è autorizzato a ricevere i dati. Così, la sorgente può essere alto privilegio e il lavello può essere basso privilegio. Problemi di integrità possono essere analizzati utilizzando il concetto di flusso di informazioni. A volte i dati non attendibile viene inviato a un luogo che dovrebbe memorizzare solo dati ad alta attendibile che è stato inviato da una fonte autorizzata. Se i dati si sposta da una sorgente a bassa fiducia ad un lavandino alto di fiducia, che è anche un problema.
Per contribuire a questo tipo di analisi, i ricercatori hanno sviluppato uno strumento chiamato DidFail , che sta per Intent l'analisi del flusso di dati Droid for Information Leakage:
[DidFail] mietitrebbiatrici e aumenta il flusso di dati Android esistente analisi di  FlowDroid (che identifica taint intra-componente dei flussi) e  EPICC  (che individua le proprietà di intenti come la relativa stringa di azione) per tenere traccia sia inter-componenti e flusso di dati intra-componente in un set applicazioni di Android.
Lasciando vulnerabilità esposte in un app Android è abbastanza facile da fare, quindi questo tipo di ricerca, insieme a strumenti come DidFail, è parte integrante di mantenere la piattaforma affidabile e sicura. Scopri Klieber e pieno write-up di Flynn per maggiori dettagli sul progetto

martedì 13 maggio 2014

Microsoft rilascia Visual Studio 2013 Update 2

ASP.NET vNext, Apache Cordova utensili anche annunciato.
Microsoft ha rilasciato la versione finale di Visual Studio 2013 Update 2, che aggiorna l'ammiraglia ambiente di sviluppo integrato (IDE) con correzioni e nuove funzionalità, tra cui l'anteprima di strumenti di supporto per Apache Cordova e l'introduzione di applicazioni universali di Windows.
L'annuncio è arrivato questa mattina a TechEd Nord America del 2014 a Houston. L'ultima iterazione di aggiornamento 2 era Community Technology Preview (CTP) 2, uscito lo scorso febbraio.Aggiorna 1 hit disponibilità generale nel mese di gennaio, in linea con la visione di Microsoft di frequenti implementazioni più piccole, invece di enormi aggiornamenti pack-tipo di servizio.
Forse la più grande novità di Visual Studio 2013 Update 2 è la possibilità per gli sviluppatori di creare applicazioni Windows "universali" che possono essere costruiti una volta ed eseguito su qualsiasi dispositivo Windows. App universale per Windows sono stati prima discussi da Microsoft in occasione della conferenza Costruire 2014 a San Francisco lo scorso mese. Esso consente la creazione di applicazioni in C #, JavaScript o C + + che verrà eseguito su Windows 8.1, Windows Phone 8.1 e, infine, Xbox One.
Un altro importante annuncio estende al di là di queste piattaforme di Windows. Visual Studio 2013 Update 2 ora supporta Apache Cordova, che molti conoscono come PhoneGap. Cordova è un progetto open source che consente agli sviluppatori di costruire un unico progetto con JavaScript, CSS e HTML 5, e indirizzare la maggior parte dei sistemi operativi mobili, tra cui iOS, Android, Windows Store e Windows Phone. Microsoft Open Technologies, che lavora a stretto contatto con la comunità open source, ha annunciato il supporto Cordova prima di oggi tramite un post del blog di Olivier Bloch. Esso include modelli di progetto per JavaScript e dattiloscritto, superset di Microsoft di JavaScript per la creazione di applicazioni di grandi dimensioni, insieme ad un progetto di avviamento vuoto. Le applicazioni possono eseguire il debug utilizzando numerosi emulatori di dispositivi mobili e simulatori, secondo S. "Soma" Somasegar, corporate vice president della Microsoft Developer Division.
Frontale JavaScript framework come angolare, WinJS, BootStrap, Backbone e Underscore sono supportati con il rilascio, che è formalmente conosciuto come le applicazioni ibride multi-dispositivo per l'estensione di Visual Studio.
Cordova è simile a Xamarin in quanto punta in più piattaforme; ma Xamarin usa C # / XAML come linguaggio e framework.
Sviluppatori Web che utilizzano ASP.NET non sono stati dimenticati con Update 2. Microsoft ha introdotto "ASP.NET vNext", che Somasegar chiamato "evoluzione" del quadro esistente. La nuova versione renderà più facile la creazione di applicazioni cloud-ottimizzato.
ASP.NET vNext è costruito su una struttura componibile da una collezione di pacchetti. Ogni domanda descrive le sue dipendenze: alcuni esempi dal blog di Somasegar includono Microsoft.AspNet.Abstractions; Microsoft.AspNet.Server.WebListener; e Microsoft.AspNet.Hosting. Come parte dei miglioramenti, gli sviluppatori possono apportare modifiche a un'applicazione Web e visualizzarli con un semplice aggiornamento del browser, invece di passare attraverso una fase di ricompilazione.
Somasegar stato attento a sottolineare che non le applicazioni ASP.NET attuali saranno influenzati in alcun modo dalla nuova versione:. "Tutto si sa oggi di ASP.NET si applicherà a ASP.NET vNext È possibile utilizzare le librerie esistenti o la nuova versioni per quelle librerie in. NET vNext e ottenere vantaggi immediati ", ha detto.

venerdì 9 maggio 2014

MVP live

I loro nomi sono familiari nei forum, sui blog e in tutta social media. Per molti membri della comunità tra cui compagni di MVP-la possibilità di incontrare gli esperti di persona rende spesso eventi tecniche molto più gratificante.
Nella sua essenza, la comunità è sociale. Si tratta di idee di condivisione, suggerimenti, best practice e riflessioni sulle tendenze attuali e future, spesso su forum, nei blog, su Twitter e in una miriade di altri canali di social media. Ma per molti MVP, una delle parti più gratificanti della loro esperienza premio è la possibilità di incontrare faccia a faccia con i membri del team di prodotto di Microsoft, la comunità tecnica più ampia e, naturalmente, compagni di MVP. La possibilità di stare insieme in linea e prendere parte a discussioni tecniche profonde proviene da una serie di opportunità: eventi globali e regionali MVP di ispirazione, regionali Open Days e Tech Days, ed eventi commerciali importanti.
 
In Asia Pacifico, centinaia di leader della comunità, appassionati di tecnologia e MVP provenienti da nove paesi di recente si sono riuniti per sei giorni di in-persona eventi e webcast del MVP Comunità Camp, o ComCamp. "MVP hanno un patrimonio di esperienza e conoscenza. Siamo tecnofili!" ha detto ASP.NET / IIS MVP  Demo Fan . "Ecco perché abbiamo aderito l'MVP ComCamp-copre tutti i temi caldi in modo da membri della comunità possono imparare il miglior uso delle tecnologie direttamente da MVP." 
 
Più di 7.000 partecipanti hanno guadagnato a livello di esperti panoramica attuali tendenze della tecnologia Microsoft e tecniche del mondo reale valore. Argomenti andavano dal Microsoft Cloud OS per l'ultima di dispositivi e servizi. E la notizia della manifestazione svolta lontano raccolto in più di 50 storie in social e dei media tradizionali. "Questo è stato un grande evento," ha detto il responsabile IT pubblico pro marketing di Microsoft per l'Australia, Pat Stanton. "Non vedo l'ora di lavorare con MVP ovunque posso, perché ovviamente aggiungere grande valore". (Potete leggere di più su Pat nella Comunità Champ  sezione di questo sito.)
 
Oltre agli eventi MVP di ispirazione, MVP sono invitati ogni anno per eventi Open Day regionali, che dispongono di sessioni tecniche volte a migliorare la comprensione della comunità di nuovi dispositivi Microsoft e servizi, tecnologie esistenti e nuove tecniche. Ma MVP non vengono a imparare solo dal team di Microsoft; molti anche presente durante gli Open Days, condividendo la loro conoscenza del mondo reale delle tecnologie Microsoft durante indirizzi programmatici e sessioni tecniche.  
 
Per esempio MVP provenienti da Italia, Portogallo e Spagna ha recentemente avuto la possibilità di presentare proposte di sessione per il loro evento regionale Open Day a Barcellona e poi votare per le loro scelte migliori, che sono stati presentati da una serie di MVP. In seguito, alcuni dei relatori internazionali MVP sono stati invitati a ripetere le loro sessioni tecniche ad un evento della comunità locale,MVP Sedute , organizzato da ASP.NET / IIS MVP Toni Recio , offrendo alla comunità locale la possibilità di incontrare e imparare direttamente da MVP.
 
MVP anche recentemente viaggiato da tutta la regione espansiva per partecipare al Medio Oriente e Africa MVP Open Day a Istanbul, Turchia. Altri hanno viaggiato tutta la Germania per partecipare alla Open Day a Berlino e nel Regno Unito, MVP si sono riuniti a Dublino, Irlanda. Più di 100 MVP dovrebbero incontrarsi a Toronto, in Canada per un Open Day con Microsoft Canada presidente Janet Kennedy. MVP potranno anche partecipare alle prossime Open Days in Cile, Messico e Colombia.
 
In Francia, MVP, Microsoft Student Partner e membri Comunità tocco di programma recentemente uniti al Microsoft France Conference Center a Parigi per un Open Day che ha caratterizzato gli MVP condividono le loro esperienze di comunità durante il discorso. Inoltre, 11 MVP presentati durante le sessioni che comprendeva:
 
 
 
  • Gli usi professionali di Kinect per Vincent Guigui ,
  • Lync e il suo ecosistema da Eudes-Olivier Robert , Franck Annet e Alexis Conia ,
  • Cosa c'è di nuovo in Office 365 da Laurent Miltgen-Delinchamp ,
  • Diventa un eroe con meta-programmazione da Matthieu Mezil ,
  • Windows Azure Panorama di Julien Corioland ,
  • Notizie, consigli e trucchi per Visual Studio 2013, Florent Santin,
  • Come ottimizzare la condivisione del codice tra applicazioni, da Loïc Rebours
  • L'impresa sociale, Vision e Roadmap da Guillaume Meyer e Kévin Trelohan
 
Paris ha recentemente ospitato TechDays France 2014 "Palais des Congrès" per l'ottavo anno consecutivo.L'evento ha attirato 19.000 visitatori e 68.000 visualizzatori Web, e molti sono stati in grado di sentire da MVP: 61 MVP consegnati quasi il 20 per cento delle sedute. I principali temi di quest'anno sono concentrati sulle tendenze attuali nel cloud computing, sviluppo web, applicazioni e mobilità, i dati grandi, IT consumerizzazione, il cloud privato, nuovi usi collaborativi e social network. Durante l'evento, 89 MVP erano attivi nell'area espositiva, indossando i loro viola "Chiedi all'esperto" camicie e assistere i visitatori rispondendo alle loro domande tecniche.
 
Durante tutto l'anno, MVP partecipare a eventi di settore importanti come Build. Inoltre, MVP presenterà quest'anno al / / imparare e / / pubblicare , che offre agli sviluppatori gli hands-on di aiuto di cui hanno bisogno per creare e pubblicare applicazioni Windows.

martedì 6 maggio 2014

Windows Phone 8.1: Un grande passo in avanti per la convergenza

Può sembrare un semplice aggiornamento punto, ma non lo è. Esaminare più da vicino, e capirete perché l'ultima versione di Windows Phone è un grosso problema.
Coloro che hanno familiarità con la storia mobilità Microsoft sono consapevoli del fatto che la convergenza è stato un argomento molto discusso, sia da parte di Microsoft e la sua comunità di sviluppatori.Back in the Windows Mobile / NET Compact Framework (. NET CF) giorni, era uno spazio di nicchia in cui si doveva essere uno specialista di telefonia mobile al fine di costruire grandi applicazioni.
Mentre ci sono alcune somiglianze tra il CF. NET e il pieno. NET Framework, vi erano specifiche API di Windows Mobile, e grazie al sistema operativo sottostante essendo basati su Windows CE, vi erano differenze di implementazione con cui trattare. Windows Phone 7 è stato visto come un importante passo avanti nella convergenza delle piattaforme in quanto ha approvato il modello di programmazione Silverlight, ma era in realtà un passo indietro per la maggior parte degli sviluppatori mobile. Windows Phone 8 è stato il successivo grande passo avanti nella convergenza delle piattaforme, come commutato attraverso al kernel NT e ha iniziato a integrare il Windows Runtime (WinRT) API. La cosa interessante di Windows Phone 8.1 aggiornamento è che è probabilmente uno dei passi più significativi di questa storia convergenza. Non va confuso con la versione minore incremento - questo è un importante passo in avanti per gli sviluppatori, in quanto la programmazione e l'applicazione del modello del ciclo di vita è ora unificata con Windows 8.1. In questo articolo vi guardo perché questo è un grosso problema, e alcune delle altre caratteristiche che vengono con Windows Phone 8.1.
Prima di Windows Phone 8.1, se si voleva scrivere applicazioni utilizzando XAML e C #, è stato utilizzato un modello di programmazione basato su Silverlight. Come parte della nuova storia di convergenza, è ora possibile utilizzare Windows XAML, che è compatibile con il modello utilizzato per la creazione di applicazioni di Windows Store. Riconoscendo gli sviluppatori di investimento hanno già messo in applicazioni Windows Phone Silverlight, Microsoft assicurato che potevano sfruttare alcune delle nuove funzionalità della piattaforma senza dover riscrivere le applicazioni di Windows in XAML. Come tale, ora ci sono tre scelte per lo sviluppo di applicazioni per Windows Phone 8.1:
  • Creare un Windows Phone un'applicazione Silverlight 8.0
  • Creare un Windows Phone un'applicazione Silverlight 8.1
  • Costruire un'applicazione Windows Windows Phone XAML
Pubblicità

Ci sono vantaggi e le limitazioni associate a ciascuna di queste scelte, quindi vale la pena di leggere una parte della documentazione sul Windows Phone Dev Center .
[Clicca sull'immagine per ingrandirla.]Figura 1. Re-Targeting per Windows Phone 8.1
Retarget a Windows Phone 8.1 
Se si dispone di un esistente di Windows Phone 8.0 un'applicazione Silverlight e volete iniziare a utilizzare alcune delle nuove funzionalità della piattaforma, la prima cosa che dovrete fare è ri-porta l'applicazione per Windows Phone 8.1. Microsoft ha fornito un collegamento a questo flusso di lavoro all'interno di Visual Studio: fare clic destro sul file di progetto e selezionare Reindirizza a Windows Phone 8.1, come mostrato in Figura 1 .
Prima di aggiornare l'applicazione per puntare alla nuova piattaforma, e aggiungendo in beni mancanti e file manifest necessari per Windows Phone 8.1, Visual Studio vi avvertirà che è necessario eseguire il backup del progetto prima di procedere. Infatti, la raccomandazione dovrebbe essere quello di prendere un clone dell'applicazione e aggiornare tale (o se si sta utilizzando un repository di controllo del codice sorgente si potrebbe considerare un ramo separato). Il risultato è che si vorrà essere in grado di mantenere un telefono Windows 8 build dell'applicazione più a lungo possibile al fine di garantire il più ampio mercato disponibili per l'applicazione.
Per un sacco di applicazioni re-targeting non alterare o distruggere la vostra app. Tuttavia, prima di apportare ulteriori modifiche, o iniziare a incorporare nuove funzionalità, è importante verificare l'applicazione appena re-targeting è ancora in funzione come previsto.
Universale Progetti
Uno dei motivi principali per l'utilizzo di Windows XAML è la compatibilità tra le applicazioni Windows Phone e Windows. In questa versione, non è possibile costruire un singolo pacchetto che può essere distribuito a entrambi gli ambienti. Tuttavia, c'è molto di compatibilità tra le piattaforme che la maggior parte dei file di codice e markup possono essere condivise tra entrambi i progetti. Riconoscendo che la possibilità di condividere i file tra i progetti non è stata gestita bene in Visual Studio, Microsoft ha avuto l'idea di progetti universali, che contengono un progetto condiviso insieme a diversi progetti "di testa" per ogni piattaforma di destinazione.
La Figura 2 illustra un'applicazione appena creato universale basato sul modello Hub.Dispone di tre sotto-progetti: uno per ciascuno di Windows e Windows Phone (che è la "testa" o progetti mirati), e un progetto condiviso. Dalla barra degli strumenti è possibile scegliere non solo se eseguire l'emulatore o un dispositivo, ma anche che di destinazione che si desidera eseguire (Windows o Windows Phone).
[Clicca sull'immagine per ingrandirla.]Figura 2. La nuova applicazione universale.
Certo, a volte il progetto partirà come un solo obiettivo e finiscono per dover fornire più bersagli. Per fortuna, questo percorso di migrazione può essere facilmente raggiunto in Visual Studio facendo clic destro sul progetto originale e selezionando Aggiungi Windows Phone 8.1 o Aggiungi di Windows 8.1. Entrambe queste opzioni saranno creati due nuovi progetti; uno per l'altro obiettivo e un progetto condiviso. E 'poi a voi per capire quanto del codice e markup può essere condiviso. Si noti che questa non è un'opzione per Phone 8.0 applicazioni Silverlight per Windows esistenti.
Scegli la tua lingua 
di sviluppo Web per Windows Phone è sempre stato un cittadino di seconda classe, relegato ad essere visualizzati all'interno di un contenitore WebBrowser, seguendo il modello di stile PhoneGap per esporre funzionalità del dispositivo. Con Windows Phone 8.1, gli sviluppatori hanno la loro scelta della tecnologia e del linguaggio. Per i giochi, C + + e DirectX darà le migliori prestazioni. Per un rapido sviluppo, la combinazione di XAML - definire in modo dichiarativo le pagine e controllo - e C # (o Visual Basic) per scrivere la logica dell'applicazione è l'opzione migliore. Per gli sviluppatori Web, l'introduzione del modello di programmazione WinJS per Windows Phone consente di sfruttare la vostra abilità attuali per costruire attraverso le piattaforme Windows e Windows Phone.
Microsoft ha fatto un passo avanti, annunciando che è WinJS di sourcing aperti e continuando ad evolversi al lavoro su più piattaforme. Questo significa che gli sviluppatori di applicazioni dovrebbero essere in grado di sfruttare un insieme comune di API per lavorare con le funzioni del dispositivo (probabilmente approfittando del progetto di Cordova per fornire l'integrazione del dispositivo di basso livello), così come alcuni degli elementi di interfaccia utente ricchi forniti dal WinJS, l' GridView e ListView controlli, per esempio.
Layout
La distinzione tra telefoni e tablet è diventato sempre meno su dimensioni e di più su modelli di utilizzo. Come la piattaforma Windows evolve e converge con la piattaforma Windows Phone, sembra logico che quello che una volta era una scelta discreta tra lo sviluppo di un telefono cellulare o lo sviluppo di un desktop / tablet sta diventando un continuum di forme e dimensioni del dispositivo.
Gli sviluppatori di Windows Phone saranno utilizzati per sviluppare le proprie applicazioni basate su una larghezza di 480 unità. A seconda di quale dispositivo l'applicazione gira su, questo potrebbe equivalere a 480, o qualche altro numero di pixel effettivi. Questo permette un semplice modello di layout, perché hai solo bisogno di spiegare se il dispositivo è in modalità ritratto o paesaggio (e, in realtà, la maggior parte delle applicazioni sono progettate per funzionare solo in verticale). Tuttavia, come dispositivi scalabili oltre i 6 pollici, questa semplicità significa che il layout non fare un uso efficace degli ulteriori schermo immobiliare disponibile su dispositivi più grandi.
Windows Phone 8.1 è una tela di layout virtuale condiviso, con una logica DPI 166. Questo significa che i dispositivi con la stessa risoluzione, ma dimensioni fisiche diverse avranno una risoluzione effettiva diversa. Questo suona molto più spaventoso di quanto non sia in realtà.Un sacco di layout sarà ancora utilizzare l'allineamento per controllare le dimensioni e la posizione degli elementi. Dove diventa rilevante è per la lista e, in particolare, controlli griglia - invece di avere due colonne di tessere che semplicemente crescono con la dimensione del dispositivo, si vedrà automaticamente colonne aggiuntive appaiono come gli aumenti effettivi di risoluzione.
Mentre la risoluzione effettiva della vostra applicazione varia, si consiglia di regolare la disposizione dei comandi per sfruttare lo spazio aggiuntivo, o, nel caso di dispositivi più piccoli, forse, ridurre la quantità di contenuto visibile. Tutto questo può essere fatto utilizzando stati di visualizzazione. In primo luogo, definire stati visivi in ​​Blend per Visual Studio. Poi, come le dimensioni dello schermo varia, è sufficiente modificare lo stato corrente utilizzando il VisualStateManager. Questa strategia funziona non solo per schermi con risoluzione effettiva diversa, ma anche variando l'orientamento del dispositivo e lo schermo splitting per applicazioni desktop.
Windows Phone 8.1 applicazioni sono in grado di condividere i controlli con Windows. Questo significa che ci sono alcuni controlli (Button e TextBlock, per esempio) che sono comuni in entrambe le piattaforme. Ci sono altri controlli cui l'API è lo stesso, ma stanno ottimizzati per le diverse piattaforme. Ci sono anche i controlli specifici della piattaforma (come pivot per Windows Phone). Quando si costruisce controlli, anche voi, potete condividere (o personalizzare) i controlli per le diverse piattaforme.
Application Lifecycle e della Navigazione Modello 
Il modello del ciclo di vita di Windows Phone 8.1 applicazione è lo stesso come applicazione di Windows 8.1. Ciò significa che la logica per sospendere e riprendere può essere condivisa.Inoltre, il modello di navigazione è la stessa, basata sulla navigazione al tipo di una pagina, piuttosto che la sua Uri. Un effetto collaterale di questo è che gli sviluppatori di Windows Phone dovranno imparare come il NavigationCacheMode può determinare il ciclo di vita pagina. Guida semplice come l'attivazione della modalità cache di navigazione in avanti, e disabilitarlo su una navigazione schiena, può funzionare per applicazioni semplici, ma può avere bisogno di essere ottimizzato per le applicazioni che hanno un flusso di navigazione differente.
Multi-Tasking
L'agente e il modello di attività di Windows Phone 8.0 è sostituito dal modello di Windows per l'elaborazione in background. Questo sfrutta una serie di trigger un'applicazione può ascoltare per, come NetworkStateChange, posizione e trigger tempo, e notifica push attiva. Quando un trigger viene generato, l'applicazione ottiene da eseguire e reagire al cambiamento di stato del dispositivo sfondo.

venerdì 2 maggio 2014

Primi passi con Android Development nel 2014 - Windows Version

La Zona mobile è presentato da New Relic e Verivo. New Relic è uno di controllo delle prestazioni e dispone di una T-Shirt dati Nerd con il tuo nome su di esso se ti iscrivi. Verivo è un'impresapiattaforma mobile app progettata per semplificare radicalmente la complessità di costruzione, la sicurezza e il controllo applicazioni aziendali personalizzate.
Per iniziare come sviluppatore Android può essere un po 'di confusione. A differenza di sviluppo per iOS o Windows Phone, gli sviluppatori di Android hanno un sacco di scelte. Possiamo scegliere il nostro sviluppo o / s: Windows, Mac, o anche Linux. Possiamo scegliere il nostro IDE: Eclipse, IntelliJ, o il nuovo Studio di Android. Possiamo anche scegliere i nostri emulatori di dispositivo: bastone con emulatore di Android, costruire uno con VirtualBox, o uno da Genymotion. Sì, abbiamo un sacco di scelte e può essere fonte di confusione.

Quindi ho intenzione di mostrare come impostare il mio ambiente di sviluppo per PC. Mi piace perché mi dà la migliore combinazione di velocità e strumenti per rendere lo sviluppo di un buon codice più facile. Per fortuna è costituito solo da tre pezzi e tutti sono liberi. Pezzo Number One: Java SE Development Kit 6u45 C'è un po 'di confusione nel mondo Android sul quale versione di Java SE Development Kit dovremmo utilizzare. Java è raramente menzionata sul developer.android.com.Quando è menzionato solito parlare Java SDK versione 6. Ora, se si sa nulla di Java, si sa che la versione 8 è stata rilasciata di recente, quindi perché stiamo utilizzando una versione che è due uscite dietro? Molto probabilmente è legato al contenzioso in corso tra Google e Oracle.There sono alcuni sviluppatori che dicono che stanno utilizzando Android con Java versione 7 e alcuni che dicono di aver funzionare con la versione 8. Sto troppo avvertono comunque di provare il versioni più recenti. So che la versione 6 opere. Così fino a quando ho sentito qualcosa di definitivo da parte di Google, sto attaccare con esso. Per fortuna è ancora disponibile. Non ti preoccupare corso degli avvisi di protezione. Le avvertenze sono principalmente per i server di applicazioni costruite con Java non per le applicazioni Android. Usa il link qui sotto per ottenere il download. Devi essere un utente registrato del sito di Oracle, ma è gratuito, salvo alcune email si ottengono da avete installato. È necessario aggiungere alla variabile del percorso e si dovrebbe anche creare una variabile JAVA_HOME. Si dovrebbe fare questo prima di continuare, ma non preoccupatevi è facile. Pezzo Number Two: Android Studio Android Studio è ancora in beta, ma è stato stabile per me e dato che è il futuro di Android, vi consiglio di usarlo . Ora ci sono sulla quarantina che non funzionano con esso ancora, ma l'unica cosa grande è il NDK. Non ho idea di quando Google sta progettando di aggiungere il supporto ad Android NDK Studio. L'attuale versione di Android Studio 0.5.7, ma si sente molto vicino a finire. È super facile da installare basta andare al link qui sotto e seguire le istruzioni.http://developer.android.com/sdk/installing/studio.html

Piece Numero Tre: Genymotion Emulator Genymotion è costruito sulla cima di VirtualBox di Oracle. A differenza di emulatori di Google non cerca di simulare un processore ARM, invece, utilizza tutta la potenza della CPU del vostro desktop per eseguire codice x86. La differenza è incredibile. Su un PC decente, Genymotion è sufficiente per eseguire i giochi velocemente.  Genymotion è gratuito per uso personale, ma bisogna registrarsi. Vai a: http://www.genymotion.com/ Per registrare. Si invierà un link al tuo indirizzo email per confermarlo. Clicca sul link e trovi Per le macchine Windows c'è un pacchetto di installazione speciale che unisce VirtualBox e Genymotion insieme. E 'il primo elencato sotto Windows. Essere sicuri di scegliere esso.  
Seguire le istruzioni di installazione e, una volta completata, sarà necessario scaricare un paio di dispositivi emulato.